Уразливість CSRF у плагіні WP 2FA для WordPress

Виявлено уразливість CSRF у плагіні WP 2FA для WordPress, що дозволяє надсилати фальшиві листи. Рекомендується оновлення та перевірка безпеки.
CVE-2023-6520CVSS 4.3Web

Уразливість CSRF у плагіні WP 2FA для WordPress

Виявлено уразливість CSRF у плагіні WP 2FA для WordPress, що дозволяє надсилати фальшиві листи. Рекомендується оновлення та перевірка безпеки.

CVSS
4.3 MEDIUM
EPSS
16.16%
Активно використовується
немає в KEV
Продукт
wp 2fa

Що відомо

Плагін WP 2FA для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.5.0 включно через неправильну перевірку nonce у функції send_backup_codes_email. Це дозволяє неавторизованим зловмисникам надсилати електронні листи з довільним вмістом від імені зареєстрованих користувачів, якщо вони переконають адміністратора або користувача виконати певну дію.

Бізнес-вплив

Уразливість може призвести до фішингових атак або розсилки спаму від імені сайту, що підриває довіру користувачів і репутацію компанії. Для власників інфраструктури це означає потенційні проблеми з безпекою облікових записів та додаткові навантаження на службу підтримки через інциденти безпеки.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP 2FA до останньої версії, де ця уразливість усунена. Якщо оновлення наразі недоступне, слід обмежити доступ до функції надсилання резервних кодів, перевірити журнали на підозрілі дії та інформувати користувачів про можливі фішингові атаки. Також варто впровадити додаткові заходи безпеки, такі як багатофакторна автентифікація та моніторинг трафіку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки